# Weyo – cookies, úložiště zařízení a mobilní SDK Verze: pracovní v0.7 Aktualizováno: 4. 9. 2026 Provozovatel: Trans Flow s.r.o., IČO 24026760, DIČ CZ24026760, neplátce DPH Právní centrum: > **Interní pracovní rámec – nezveřejňovat.** Read-only audity k 2. a 3. 9. 2026 vytvořily inventář ze zdrojového kódu a lockfiles, nikoli ověřený produkční inventář. Nekontrolovaly podepsané binárky, živý síťový provoz, produkční feature flags, vzdálené konfigurace ani účty dodavatelů. Před zveřejněním proto musí následovat produkční cookie/storage scan, SBOM a binární kontrola všech aplikací, zachycení egressu před i po každé volbě, kontrola smluv a shoda s Apple/Google exporty. ### Interní auditní závěr k 2.–4. 9. 2026 – odstranit z veřejné verze - Web ukládá jazykovou preferenci do cookie/localStorage okamžitě. Nebyl nalezen CMP ani rozhraní `Přijmout vše` / `Odmítnout vše`; účel, nezbytnost, přesná expirace a serverová retence preference musí být doplněny (`LanguagePicker.tsx:123–141`). - Ve zdroji nebylo nalezeno reklamní, atribuční ani session-replay SDK; iOS privacy manifests deklarují tracking `false`. Tento negativní zdrojový nález není důkazem chování podepsaného buildu, CDN, Cloudflare nebo remote configu. - Mobilní závislosti Passenger a Driver obsahují mimo jiné location, HTTP/Dio, secure storage, Firebase, notifikace, MapLibre, Stripe, audio, image picker, passkeys a Google auth. Fleet je pouze webový portál a jeho cookies, browser storage, knihovny a síťové toky patří do webového inventáře. Přítomnost knihovny neprokazuje její aktivaci ani konkrétní datový tok. - Vlastní client-error telemetry má striktní serverové schéma pro app/release/platform/error/fingerprint/screen/correlation/time; Sentry ani Crashlytics nebyly nalezeny. Retence tohoto backendového toku není potvrzena (`clientTelemetryRoutes.ts:8–65`). - Zdrojový/IaC inventář příjemců zahrnuje podle funkce AWS, Cloudflare, Mapy.com, volitelné OSRM/Valhalla, MapLibre/OpenFreeMap/OSM, Stripe, AWS SES, Twilio, volitelný Meta Graph, Firebase a AWS Textract. Právní entity, produkční aktivace, datové lokality, DPA/subprocesory a skutečný egress zůstávají externími P0 podklady. - Audit B19 ze dne 3. 9. 2026 upřesnil, že AWS Textract není pouze přítomnou knihovnou: auditovaný backend mu předkládá fotografii dokladu Řidičky, ukládá rozpoznaný úřední sex marker a confidence a marker `X` automaticky zamítá pro Women for Women. Tato funkce není schváleným TARGETEM. Pro W4W musí být Textract sex-marker OCR a `X` rozhodování odstraněno; případný Textract tok pro jiné nezbytné dokumentové ověření musí být účelově oddělen, minimalizován, smluvně pokryt a produkčně ověřen. - Audit ze dne 4. 9. 2026 potvrdil částečně implementované safety audio s OS mikrofonním oprávněním, policy/acknowledgement a uploadem jen při serverovém povolení a výslovné autorizaci. Video nalezeno nebylo. Pickup PIN a Ride Check používají vlastní aplikační/backendová data a nejsou samy reklamním SDK; do store deklarací a privacy inventáře však patří jejich údaje, oprávnění a síťové toky. - Driver selfie je ve zdroji profilová fotografie pro ruční review, nikoli doložené facial match, liveness nebo biometrická šablona. Reklamní identifikátory, IDFA/GAID, ATT, AppsFlyer, Adjust, Meta Ads SDK, Firebase Analytics, pixel a personalizovaný reklamní engine v canonical source nalezeny nebyly; iOS manifests nemají `NSUserTrackingUsageDescription`. - Vlastníci rozhodli, že safety audio/video, biometrické selfie/liveness a reklamní identifikátory/atribuce/personalizace jsou TARGET ON pro veřejné spuštění. Jde tedy o povinný předaktivační rozsah tohoto dokumentu, nikoli o důkaz současného zpracování. Každý tok musí před nasazením získat konkrétní vendor/event inventář, právní základ, souhlasovou bránu, retenci, příjemce/region/transfer a shodnou store deklaraci. - Podepsané DPA/SCC, aktuální seznam subzpracovatelů a TIA/transfer mapa nebyly nalezeny. AWS zdroje jsou v IaC umístěny do `eu-central-1`, ale u globálních poskytovatelů nelze z kódu uzavřít, že nedochází k přenosu nebo vzdálenému přístupu mimo EHP. **Aktuální scope:** Family Profile, Weyo Plus, safety audio/video, biometrické selfie/liveness, reklamní identifikátory, attribution, personalizace, pickup PIN a Ride Check jsou TARGET ON pro veřejné spuštění. Některé nejsou SDK, ale jejich lokální identifikátory, oprávnění, síťové toky a consent records patří do tohoto inventáře. TARGET ON neznamená, že nástroj dnes existuje nebo je aktivní. Do veřejné tabulky se každá položka zařadí až podle schváleného toku, podepsaného produkčního buildu, egress testu a doložené aktivační brány; chybějící nástroj musí do té doby zůstat neinicializovaný a serverově nedostupný. ## 1. Kdo odpovídá za tento dokument Platformu Weyo provozuje **Trans Flow s.r.o.**, se sídlem Holečkova 789/49, Smíchov, 150 00 Praha 5, IČO 24026760, DIČ CZ24026760, neplátce DPH, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, oddíl C, vložka 437203 (dále jen „**Trans Flow**“, „**Weyo**“ nebo „**my**“). Trans Flow je správcem osobních údajů, pokud sama určuje účely a prostředky zpracování pomocí technologií popsaných v konečném inventáři. Některý dodavatel může pro vlastní účely vystupovat jako samostatný nebo společný správce; tato role musí být určena jednotlivě, nikoli pouze podle názvu smlouvy. - Kontakt pro soukromí a uplatnění práv: **privacy@withweyo.com**. `TODO[PRODUCT]: doplnit a otestovat přímou cestu k nastavení voleb na webu i v aplikacích.` - Obecná podpora: **support@withweyo.com**; hlavní telefon **+420 778 660 864**, záložní **+420 775 503 272**. - Pověřenec pro ochranu osobních údajů nyní **není jmenován**. `TODO[PRIVACY]: před spuštěním doložit DPO test a opakovat jej při významném růstu či novém systematickém monitorování.` ## 2. Co zahrnujeme pod „cookies a obdobné technologie“ Nejde pouze o klasické cookies v prohlížeči. Tento dokument musí po dokončení pokrýt jakékoli ukládání informací do koncového zařízení nebo přístup k nim a související zpracování osobních údajů, například: - cookies první a třetí strany; - webové úložiště, IndexedDB, cache a jiné lokální úložiště; - pixely, tagy, skripty a serverové měřicí rozhraní propojené s identifikátorem; - mobilní SDK a jejich lokální identifikátory nebo události; - reklamní, instalační a atribuční identifikátory; - push tokeny a identifikátory instance aplikace; - crash reporting, výkonovou diagnostiku a session replay; - fingerprinting nebo kombinování technických znaků zařízení; - přístup k informacím o zařízení, pokud spadá do § 89 odst. 3 zákona č. 127/2005 Sb.; - obdobné technologie zavedené v budoucnu. Oprávnění operačního systému k poloze, fotoaparátu, mikrofonu, kontaktům nebo notifikacím je samostatná vrstva. Souhlas v systémovém dialogu automaticky nenahrazuje souhlas s nenutným ukládáním či čtením informací ani právní základ podle GDPR. ## 3. Pravidlo předchozí volby Uložení informace do zařízení uživatele nebo přístup k ní je bez souhlasu přípustný jen tehdy, je-li technologie nezbytná pro technické uložení nebo přenos zprávy nebo pro službu výslovně vyžádanou uživatelem. Toto posouzení se provádí podle skutečné funkce, nikoli podle označení dodavatele. Nenutná analytika, marketing, atribuce, personalizace a obdobné SDK se nesmějí načíst, inicializovat, číst identifikátor ani odeslat událost před platným souhlasem, pokud právní předpis souhlas vyžaduje. Souhlas musí být svobodný, konkrétní, informovaný, jednoznačný a prokazatelný a musí jít stejně snadno odvolat, jako byl udělen. Ani technická nezbytnost sama neurčuje právní základ následného zpracování osobních údajů podle GDPR. Pro každý účel musí být samostatně určeno, zda jde například o plnění smlouvy, právní povinnost, oprávněný zájem nebo souhlas. ## 4. Kategorie technologií Konečné uživatelské rozhraní má používat nejméně následující srozumitelné skupiny. Technologie se zařadí podle skutečného účelu; jeden nástroj může vyžadovat rozdělení funkcí nebo musí být celý zařazen do přísnější skupiny. ### 4.1 Nezbytné Technologie nutné k bezpečnému přihlášení, udržení relace, vyrovnání zátěže, uložení uživatelem zvolené privacy volby, prevenci bezprostředního zneužití nebo provedení jiné výslovně vyžádané funkce. Nezbytná technologie nesmí být využita k dalšímu analytickému či marketingovému účelu bez odpovídající volby. ### 4.2 Funkční a preferenční Technologie, které si pamatují nenutné preference nebo rozšiřují pohodlí služby. Jejich nezbytnost a režim souhlasu musí být posouzen jednotlivě; označení „funkční“ neznamená automatickou výjimku. ### 4.3 Analytické a výkonové Technologie měřící návštěvnost, používání obrazovek a funkcí, chyby, výkon nebo interakce za účelem analýzy a zlepšování. Pokud nejsou striktně nezbytné pro výslovně vyžádanou službu, spustí se až po souhlasu. ### 4.4 Marketingové, atribuční a personalizační Technologie používané pro měření kampaní, přiřazení instalace, tvorbu publik, cílení, personalizaci reklamy nebo sledování napříč službami či zařízeními. Spustí se jen po odpovídajícím předchozím souhlasu a nesmějí být skryty pod analytikou. ### 4.5 Bezpečnostní a fraud technologie Bezpečnostní nástroj lze bez souhlasu použít jen v rozsahu skutečně nezbytném pro bezpečnost výslovně vyžádané služby nebo na jiném konkrétním zákonném základě. Obecné behaviorální profilování, dlouhodobé fingerprintingové identifikátory nebo sdílení s reklamní sítí nejsou nezbytné jen proto, že je dodavatel označí jako anti-fraud. ## 5. Ověřený inventář – web **Audit zdroje potvrdil okamžité uložení jazykové preference v komponentě webu. Následující řádek je interní zdrojový nález, nikoli úplný produkční cookie inventář ani hotové veřejné sdělení.** | Název technologie | Vlastní / třetí strana | Doména / poskytovatel | Co ukládá nebo čte | Účel | Kategorie | Nezbytnost / právní základ | Doba života a serverová retence | Příjemce a role | Země / přenos | Stav před souhlasem | |---|---|---|---|---|---|---|---|---|---|---| | Jazyková preference – přesný název ověřit produkčním scanem | vlastní | Weyo web | zvolený jazyk v cookie/localStorage | jazyk rozhraní | funkční/preferenční – právní režim otevřen | **[DOPLNIT: posouzení nezbytnosti a titul]** | **[DOPLNIT: expirace a serverová retence]** | Trans Flow; další příjemce neověřen | **[DOPLNIT]** | Ukládá se okamžitě; consent gate nebyl nalezen. | | **[DOPLNIT PŘED ZVEŘEJNĚNÍM: ostatní položky z ověřeného produkčního scanu]** | | | | | | | | | | | Inventář musí zahrnout všechny veřejné weby, právní centrum, přihlašovací a registrační stránky, Fleet portál, vložené mapy, formuláře, CDN a obsah načítaný z cizí domény. Vývojové, stagingové a administrátorské nástroje nesmějí být omylem nasazeny v produkci. ## 6. Ověřený inventář – Passenger, Driver a další mobilní aplikace **Audit potvrdil níže uvedené třídy závislostí pouze ve zdroji/lockfiles. Aktivace, data a síťové cíle musí být ověřeny na podepsaném produkčním buildu; tabulka proto zatím není veřejným inventářem.** | Aplikace a platforma | SDK / modul a verze | Poskytovatel | Data a identifikátory | Účel | Kategorie | Inicializace / událost | Souhlas nebo jiný titul | Retence | Příjemce a role | Země / přenos | Možnost vypnutí | |---|---|---|---|---|---|---|---|---|---|---|---| | Passenger / Driver, podle repozitáře | location a mapové/routing moduly | OS + MapLibre/Mapy.com/OpenFreeMap/OSM; volitelně OSRM/Valhalla | souřadnice, čas, přesnost, dotaz, route/time podle funkce | poloha, mapa, dispatch, navigace | nezbytná funkce / přesný titul doplnit | stav aplikace a konfigurace | **[DOPLNIT]** | **[DOPLNIT]** | **[DOPLNIT role a entity]** | AWS je v IaC EHP; ostatní ověřit | OS oprávnění a produktový stav; consent režim posoudit | | Passenger / Driver | Firebase Messaging / notifikace | Google/Firebase | push token a notification payload | servisní oznámení | funkční | pouze při `FCM_ENABLED` podle backendu | **[DOPLNIT]** | **[DOPLNIT]** | **[DOPLNIT]** | **[DOPLNIT]** | OS oprávnění/config; nejde samo o marketingový souhlas | | Passenger | Flutter Stripe 13.1.0 / backend Stripe SDK 22.2.1 | Stripe | tokenizované platební a transakční údaje podle skutečného toku | platby a payout | nezbytné pro zvolenou elektronickou metodu | provider readiness/config | **[DOPLNIT]** | **[DOPLNIT]** | Stripe – role a právní entita otevřena | **[DOPLNIT]** | podle zvolené metody | | Passenger / Driver | vlastní client-error reporter | Trans Flow / Weyo API | app, release, platform, error, fingerprint, screen, correlation a čas | technická diagnostika | **[DOPLNIT posouzení nezbytnosti]** | při klientské chybě | **[DOPLNIT]** | **[DOPLNIT]** | Trans Flow / AWS runtime | IaC `eu-central-1`; runtime ověřit | externí Sentry/Crashlytics nenalezen | | Passenger / Driver, podle funkce | image picker, secure storage, passkeys, Google auth a další zdrojové moduly | více poskytovatelů | **[DOPLNIT podle skutečné aktivace]** | bezpečnost, dokumenty, přihlášení nebo volitelná funkce | **[DOPLNIT]** | feature/config/uživatelská akce | **[DOPLNIT]** | **[DOPLNIT]** | **[DOPLNIT]** | **[DOPLNIT]** | vyžaduje binární a síťový test | | Passenger / Driver | safety audio | Weyo API / AWS úložiště; přesné entity ověřit | mikrofon, recording/segment ID, notice/ack, OS permission, upload authorization, grant, incident | dobrovolný safety záznam | bezpečnostní/citlivá funkce | jen po serverové capability, notice a výslovné autorizaci | **[DOPLNIT právní základ a souhlas/nahrávací režim všech osob]** | kódová policy 72 h / incident 365 dní; před aktivací ověřit | Trans Flow; případný provider/policie/pojišťovna jen podle schváleného toku | AWS IaC `eu-central-1`; remote access/transfer ověřit | TARGET ON; aktivovat až po DPIA, storage/KMS/access/retention drill, exportu/výmazu a store deklaraci | | Passenger / Driver | safety video | **[DOPLNIT – implementace/provider nenalezen]** | obraz, audio podle návrhu, metadata a incident | dobrovolný safety záznam | bezpečnostní/citlivá funkce | nenalezeno | **[DOPLNIT]** | **[DOPLNIT]** | **[DOPLNIT]** | **[DOPLNIT]** | TARGET ON, ale nesmí být deklarováno nebo aktivováno před samostatným auditem a DPIA | | Driver | profilová selfie; budoucí biometric facial match/liveness | současně Weyo review; budoucí provider nevybrán | fotografie profilu; budoucí template/embedding, confidence a výsledek jen pokud schváleno | ruční vizuální identifikace; budoucí ověření identity | dokumentová / potenciálně biometrická | současně uživatelský upload a ruční review; biometric engine nenalezen | pro budoucí biometriku **[DOPLNIT čl. 6 + čl. 9, čl. 22 a alternativu]** | **[DOPLNIT odděleně foto versus template]** | současně Trans Flow; budoucí provider neznámý | **[DOPLNIT]** | TARGET ON pro biometriku; vyžaduje výslovný samostatný audit, DPIA, manual fallback a purge | | Passenger / Driver | pickup PIN a Ride Check | Trans Flow / Weyo API | hash a pokusy PIN; polohové/časové signály, prompt, odpověď a případ | ověření pickup a safety welfare check | nezbytná/bezpečnostní podle skutečného toku | serverová capability, cílově default OFF v auditovaném seedu | čl. 6 odst. 1 písm. b)/f podle funkce; čl. 9 u případných zvláštních údajů | **[DOPLNIT; raw Ride Check pracovně max. 90 dní, potvrzený případ podle safety retence]** | Trans Flow; případný safety provider jen po schválení | **[DOPLNIT]** | TARGET ON; neaktivovat bez přístupné alternativy, human workflow a egress/store testu | | Passenger / Driver / web | budoucí reklamní a atribuční SDK, pixel nebo server-side forwarding | **[DOPLNIT vendor]** | IDFA/GAID, instalační ID, ATT/consent, campaign source, pseudonymní event a user properties | atribuce, měření kampaní, publika a personalizace | marketingová | až po konkrétním opt-in; současný nástroj nenalezen | předchozí souhlas podle § 89 odst. 3 a čl. 6 odst. 1 písm. a) GDPR | **[DOPLNIT per vendor]** | **[DOPLNIT role/entity]** | **[DOPLNIT]** | TARGET ON; vyžaduje CMP, ATT, Android AD_ID, non-personalized alternativu a úplný vendor/event inventář | Kontrola musí pokrýt nejméně: - Passenger aplikaci pro všechny podporované platformy; - Driver aplikaci včetně online/offline a background stavů; - webový portál Fleet v desktopovém i mobilním prohlížeči; samostatná mobilní Fleet aplikace se neposkytuje; - SDK přidaná přímo i tranzitivně prostřednictvím jiného balíčku; - build varianty, remote config, feature flags a server-side event forwarding; - reklamní identifikátory, instalační ID, push tokeny, crash přílohy a session replay; - síťovou komunikaci před volbou, po odmítnutí, po jednotlivém souhlasu a po jeho odvolání. **[DOPLNIT PŘED ZVEŘEJNĚNÍM: výsledek scanu zdrojových závislostí, sestavených binárek a síťového provozu, včetně data, verze aplikace a osoby, která inventář schválila]**. ## 7. Jaké informace mohou technologie zpracovávat Podle konkrétního nástroje může jít například o: - náhodný identifikátor relace, instalace nebo zařízení; - IP adresu, čas, jazyk, časové pásmo a přibližnou oblast; - operační systém, model zařízení, verzi aplikace a parametry prohlížeče; - navštívenou stránku, obrazovku, kliknutí, technickou událost a zdroj kampaně; - crash stack, diagnostiku, rychlost a stav sítě; - stav přihlášení, roli uživatele nebo pseudonymní ID účtu; - reklamní identifikátor nebo údaj o souhlasu operačního systému; - obsah pole, snímek obrazovky nebo replay pouze tehdy, pokud je to výslovně uvedeno a právně povoleno. Do analytiky, crash reportingu ani replay se standardně nesmějí odesílat jména, telefonní čísla, e-maily, úplné adresy pickup/cíle, přesná GPS, platební údaje, zprávy, fotografie dokladů, zdravotní či bezpečnostní obsah nebo jiné údaje, které nejsou pro daný nástroj nezbytné. Citlivé obrazovky a pole musí být maskovány. Schválený výchozí limit běžné analytiky připouští jen pseudonymní události instalace/otevření aplikace, registrace/přihlášení, zobrazení nabídky, požadavku, přijetí a zrušení jízdy, reason code zrušení, začátku a konce jízdy, stavu platby a technické chyby, pádu nebo výkonu. Do běžné analytiky se nesmějí posílat přesné GPS souřadnice, obsah chatu, fotografie dokumentů, text safety hlášení ani celé telefonní číslo či e-mail. Výchozí analytická retence je 13 měsíců. Reklamní identifikátory, attribution a personalizace jsou TARGET ON, ale v auditovaném zdroji nejsou implementovány. Před aktivací musí vzniknout samostatný allowlist eventů a user properties, který z reklamního použití vyloučí přesnou polohu a adresy jízdy, chat, dokumentové fotografie, safety audio/video a text, zdravotní údaje, W4W self-attestation, biometriku, úplné finanční údaje a jiné údaje, jejichž použití uživatel rozumně neočekává. `TODO[PRIVACY/ENGINEERING]: dodat skutečné event schema, SDK a user properties, endpointy, procesory, regiony/přenosy, parametry crash příloh a filtry/redakci; potvrzený limit není důkazem, že ho současný build dodržuje.` ## 8. Účely a právní základy podle GDPR | Účel | Předpokládaný právní základ | Podmínky před zveřejněním | |---|---|---| | Zabezpečení přihlášení, relace a výslovně vyžádané funkce | čl. 6 odst. 1 písm. b) nebo f) GDPR; případně právní povinnost podle konkrétního účelu | Prokázat technickou nezbytnost, minimalizaci a krátkou dobu. | | Uložení uživatelovy volby soukromí | čl. 6 odst. 1 písm. c) nebo f) GDPR | Uložit jen nutný důkaz a umožnit aktualizaci volby. | | Nenutná analytika a výkon | souhlas podle čl. 6 odst. 1 písm. a) GDPR, pokud je vyžadován; následné zpracování posoudit samostatně | Nespouštět před souhlasem, granularita, úplný inventář, odvolání. | | Crash reporting | podle skutečné nezbytnosti buď přiměřený oprávněný zájem, nebo souhlas; přístup do zařízení posoudit podle § 89 odst. 3 | Oddělit základní lokální chybový log od externího SDK, minimalizovat přílohy a maskovat obsah. | | Atribuce, reklama, měření kampaní a personalizace | souhlas podle čl. 6 odst. 1 písm. a) GDPR a předchozí souhlas pro přístup do zařízení | Samostatná marketingová volba, žádné použití před souhlasem ani po odvolání. | | Fraud a ochrana platformy | čl. 6 odst. 1 písm. f), případně c) GDPR; výjimku z předchozího souhlasu posoudit podle konkrétní technické nezbytnosti | Dokumentované balanční posouzení, transparentnost, omezené identifikátory a přezkum významných rozhodnutí. | Souhlas není platný, pokud je předem zaškrtnutý, vynucený pro službu, která technologii nepotřebuje, spojený do jediné nesrozumitelné volby nebo pokud odmítnutí vede k nevysvětlené újmě. Plnění smlouvy ani oprávněný zájem podle GDPR nenahrazují předchozí souhlas vyžadovaný pro ukládání či přístup k nenutným informacím v zařízení. ## 9. Podoba lišty a centra voleb První vrstva musí stručně a pravdivě vysvětlit hlavní účely a obsahovat stejně snadno dostupné volby: - „Přijmout vše“; - „Odmítnout vše kromě nezbytných“; - „Nastavit volby“. Tlačítko odmítnutí nesmí být skryté, méně srozumitelné nebo vizuálně manipulativní. Podrobná vrstva umožní samostatně zapnout a vypnout alespoň analytiku a marketing; nezbytné technologie budou vysvětleny, nikoli prezentovány jako souhlas. V aplikaci musí být centrum voleb dostupné i později bez odhlášení nebo přeinstalace. Na webu musí být trvale dostupný odkaz. Odvolání se projeví bez zbytečného odkladu a zabrání budoucímu sběru; současně se podle právního základu vyřeší již získaná data a požadavek na výmaz. **[DOPLNIT PŘED ZVEŘEJNĚNÍM: přesné znění, obrazovky, jazyky, deep link, dostupnost pro čtečky, platformní synchronizace a chování nepřihlášeného/přihlášeného uživatele]**. **[P0 – ROZPOR S KÓDEM: CMP ani Accept/Reject UI nebyly nalezeny a webová jazyková preference se ukládá okamžitě. Oddíl 9 je budoucí cílová specifikace, nikoli popis současné funkce. Pokud produkční scan potvrdí pouze nezbytné technologie, musí být jejich výjimka u každé položky doložena; pokud potvrdí nenutné technologie, před zveřejněním je nutné implementovat a otestovat rovnocenné odmítnutí a odvolání.]** ## 10. Důkaz volby Trans Flow má uložit pouze údaje potřebné k doložení a respektování volby, například: - pseudonymní nebo účtový identifikátor podle stavu uživatele; - přesný čas a rozhraní volby; - verzi textu a strukturu kategorií; - jednotlivé udělené nebo odmítnuté účely; - čas a rozsah změny či odvolání; - technický výsledek prosazení volby. Důkaz souhlasu nebo jeho odvolání se má uchovávat pět let od odvolání nebo ukončení účtu. **[DOPLNIT PŘED ZVEŘEJNĚNÍM: systém ukládání souhlasů, propojení web/aplikace/zařízení, přístup, technické vynucení pětileté lhůty a auditní test]**. ## 11. Doba života a uchování Doba platnosti cookie nebo lokálního identifikátoru není totéž jako doba, po kterou poskytovatel uchovává data na serveru. Konečný inventář musí uvést obě doby. - Relační nezbytná informace se má odstranit po skončení relace, pokud není doložena potřeba delší doby. - Trvalý nezbytný identifikátor musí mít nejkratší dobu odpovídající účelu. - Nenutné cookies a SDK nesmějí mít automaticky maximální možnou expiraci; doba se stanoví podle konkrétního účelu. - Odvolání souhlasu musí zastavit budoucí sběr a odstranit nebo zneplatnit nenutný identifikátor, pokud jiný právní důvod nevyžaduje omezené uchování. - Serverové události, raw data, agregace a zálohy musí mít vlastní retenční pravidlo. - Schválená výchozí serverová retence běžných analytických událostí je **13 měsíců**; konkrétní nástroj může vyžadovat kratší dobu. **[DOPLNIT PŘED ZVEŘEJNĚNÍM: doba života a serverová retence každé položky, obnova souhlasu, pravidla záloh a výmaz u dodavatele]**. ## 12. Příjemci a role dodavatelů Konečný dokument musí uvést konkrétní poskytovatele nebo nejméně dostatečně určité kategorie příjemců a u každého určit, zda je zpracovatelem, samostatným nebo společným správcem. S každým zpracovatelem musí být uzavřena smlouva podle čl. 28 GDPR, včetně pravidel subzpracovatelů, zabezpečení, pomoci s právy a výmazu. Při spuštění zajišťují správu platformy, ruční kontrolu dokumentů, support, safety a související rozhodování osobně oba jednatelé Trans Flow, bez zaměstnanců a bez externích smluvních administrátorů nebo outsourcovaného supportu. Každý používá vlastní osobní účet a k údajům přistupuje jen podle přiděleného případu a potřeby znát. Budoucí externí zpracovatel smí být zapojen až po zaznamenání ve vendor registeru, určení role, smluvním pokrytí a odpovídající aktualizaci informací pro uživatele. `TODO[PRIVACY]: doplnit skutečné technické a odborné poskytovatele, jejich právní entity, odkazy na privacy informace, role, účely, smlouvy/DPA, subzpracovatele, regiony a možnost uživatele nástroj odmítnout. Konkrétní účetní, právník, pojišťovna a další externisté zatím potvrzeni nejsou; externí smluvní administrátoři a outsourcovaný support se při spuštění nepoužívají.` **[INTERNÍ ZDROJOVÝ INVENTÁŘ: podle funkce byly nalezeny AWS, Cloudflare, Mapy.com, OSRM/Valhalla, MapLibre/OpenFreeMap/OSM, Stripe, AWS SES, Twilio, Meta Graph, Firebase a AWS Textract. Audit B19 zjistil konkrétní Textract zpracování fotografie dokladu, sex markeru a confidence pro Driver/W4W eligibility; tento W4W účel se musí odstranit a nelze jej skrýt pod obecnou kategorii „ověření“. Vlastní PostgreSQL support/CRM a vlastní client-error endpoint nejsou externími SaaS nástroji, ale jejich cloudoví provozovatelé a retence musí být popsáni. Externí účetní, právníci, pojišťovna a jiní lidé s přístupem nejsou z kódu zjistitelní.]** Trans Flow nesmí tvrdit, že osobní údaje neprodává nebo nesdílí pro cílenou reklamu, dokud neověří smluvní oprávnění a skutečné chování všech analytických, atribučních a reklamních nástrojů. ## 13. Předávání mimo EHP Dodavatel může předávat údaje mimo EHP i prostřednictvím vzdálené podpory. U každého příjemce musí být určeny země a mechanismus kapitoly V GDPR, například rozhodnutí o odpovídající ochraně nebo standardní smluvní doložky, a podle potřeby musí být provedeno posouzení dopadů předání a přijata doplňková opatření. **[DOPLNIT PŘED ZVEŘEJNĚNÍM: transfer mapa každého webového a mobilního nástroje, země, mechanismus, doplňková opatření a místo, kde lze získat kopii záruky]**. **[P0 – EXTERNÍ DOKLADY: umístění AWS zdrojů v `eu-central-1` není důkazem, že všichni dodavatelé a jejich podpora zpracovávají údaje pouze v EHP. Audit nenalezl podepsané DPA/SCC, aktuální subprocessor list ani TIA. Veřejnou formulaci lze dokončit až z těchto smluv a z produkčního egressu.]** Dokud inventář není hotový, nesmí dokument tvrdit, že veškerá data zůstávají v České republice nebo EHP. ## 14. Práva uživatele Pokud technologie zpracovává osobní údaje, můžete podle okolností požadovat přístup, opravu, výmaz, omezení a přenositelnost, vznést námitku proti oprávněnému zájmu a kdykoli odvolat souhlas. Odvolání souhlasu nemá vliv na zákonnost zpracování před jeho odvoláním. Žádost se podává prostřednictvím kontaktu v oddílu 1. Máte také právo podat stížnost u **Úřadu pro ochranu osobních údajů**, Pplk. Sochora 27, 170 00 Praha 7, [uoou.gov.cz](https://uoou.gov.cz/). Další informace o právech, ověření totožnosti a lhůtách obsahuje příslušný Weyo privacy dokument pro cestující nebo pro řidiče, dopravce a flotily. ## 15. Změny inventáře a nové technologie Nový nástroj, nová událost, změna poskytovatele, účelu, příjemce nebo země nesmí být nasazena jen aktualizací kódu. Před produkční aktivací musí proběhnout: 1. technický a datový popis; 2. určení nezbytnosti, účelu a právního základu; 3. posouzení role dodavatele, smlouvy a subzpracovatelů; 4. posouzení přenosu mimo EHP; 5. zabezpečení, minimalizace a retence; 6. aktualizace inventáře, RoPA, případně DPIA a uživatelského textu; 7. konfigurace souhlasu a blokace před volbou; 8. test odmítnutí a odvolání; 9. schválení a důkaz verze. Podstatnou změnu účelů nebo příjemců oznámíme předem. Nový účel založený na souhlasu vyžaduje novou konkrétní volbu; pokračování v používání služby není souhlas. ## 16. Povinný předpublikační test Dokument lze označit za veřejný až po úspěšném doložení následujících stavů: - čisté zařízení a nový návštěvník před zobrazením volby; - žádná nenutná komunikace před souhlasem; - úplné odmítnutí; - souhlas pouze s analytikou; - souhlas pouze s marketingem, pokud je tato skupina vůbec nabízena; - přijetí všeho; - pozdější odvolání každé skupiny; - odhlášení a přihlášení, reinstalace, nové zařízení a aktualizace aplikace; - vypnutý reklamní identifikátor a omezené sledování v operačním systému; - iOS ATT před i po odmítnutí a Android advertising ID oprávnění, reset/opt-out a omezená personalizace; - mikrofon a případná kamera před souhlasem, během safety audio/video, po ukončení a po odvolání oprávnění; - profilová fotografie versus skutečný biometrický facial-match/liveness tok, včetně ruční alternativy a negativního testu sekundárního použití; - pickup PIN a Ride Check s chybným kódem, cooldownem, override, falešným poplachem, bez sítě a bez GPS; - offline/online Driver aplikace a Passenger aplikace před, během a po jízdě; - kontrola server-side forwarding, remote config a feature flags; - soulad veřejné tabulky se zachyceným síťovým provozem. **[DOPLNIT PŘED ZVEŘEJNĚNÍM: datum testu, verze všech povrchů, výsledky, nápravná opatření a schvalující osoby]**. **[STAV 2. 9. 2026: splněna byla jen statická kontrola zdrojových závislostí a části konfigurace. Nebyla provedena požadovaná kontrola podepsaných binárek, produkčního browser/mobile síťového provozu, vzdálených feature flags, úplného odmítnutí/odvolání, store deklarací ani vendor smluv. Dokument zůstává nepublikovatelný.]** ### 16.1 Povinné store deklarace Apple App Privacy a Google Play Data Safety nejsou nahrazeny tímto dokumentem. Musí být vytvořeny z totožného inventáře podepsaného produkčního buildu a podle aktivovaných funkcí zahrnout nejméně kontaktní a účetní údaje, platební/customer identifikátory, přesnou a background polohu, profilovou fotografii/selfie, dokumenty, mikrofon a safety audio, případné video, pickup PIN pokusy, Ride Check signály a safety incidenty. Budoucí biometrické nebo reklamní zpracování se deklaruje před aktivací v kategoriích a terminologii konkrétního obchodu. Pro iOS se před použitím tracking technologií musí ověřit a pravdivě doplnit `NSUserTrackingUsageDescription`, ATT prompt a privacy manifesty všech SDK. Pro Android se musí ověřit oprávnění `AD_ID`, Data Safety, seznam SDK a možnost resetu/omezení reklamního identifikátoru. Store odpovědi se znovu zkontrolují při každé změně SDK, eventu, server-side forwarding, remote configu nebo účelu. **TODO[PRIVACY/ENGINEERING]:** přiložit datované exporty Apple App Privacy a Google Play Data Safety a porovnání s egress capture pro Passenger `com.transflow.weyo` a Driver `com.transflow.weyodriver`. ## 17. Hlavní právní zdroje - [Nařízení (EU) 2016/679 (GDPR)](https://eur-lex.europa.eu/eli/reg/2016/679/oj?locale=cs) - [Zákon č. 127/2005 Sb., o elektronických komunikacích, zejména § 89 odst. 3](https://e-sbirka.gov.cz/sb/2005/127) - [Zákon č. 110/2019 Sb., o zpracování osobních údajů](https://e-sbirka.gov.cz/sb/2019/110) - [ÚOOÚ – cookies](https://uoou.gov.cz/cookies)